Page 1 of 1

MySQL export mit PHPMyAdmin ??

Posted: 2008-02-09 10:39
by twisterchen
Hallo zusammen

ich musste heute was komisches feststellen, dass ich noch nie hatte zudem ich nichts am bzw an PHPMyAdmin noch am System was geändert habe.

Wenn ich eine DB mit PHPMyadmin 2.8.2.4 exportieren und mir dann die SQL Datei ansehe ist an jedem Link ein ?phpMyAdmin=dfd45-3fn-warscheinlich-die-SID angehängt obwohl das nicht zu der DB gehört .
Es gibt noch ein Feld das contend heist darin werden die Texte der Seiten aus dem CMS der DB mit html abgespeichert und beim export wird automatisch ganz oben ein

Code: Select all

<input type="hidden" name="phpMyAdmin" value="t0PeEjzxFY-OEkoBTp1rYhBLWy8" />
mit eingefügt.
Was mir noch aufgefallen ist, das passiert nur bei der Datenbank sonst bei keiner.

Kann mir hierzu jemand was Sagen oder mir einen Tip geben ich finde das schon sehr merkwürdig.

Gruss
Twisterchen

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-09 10:59
by Joe User
Existiert der <input...> auch im Dump per mysqldump? Falls ja, ist die zugehörige WebApp anfällig für SQL-Injection...

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-09 13:17
by twisterchen
Hallo
Habe ich gleich mal getestet mit

Code: Select all

mysqldump --user=username --password=pw db_name >sql.sql
aber in dem DUMP wird das nicht mit eingefügt der name phpmyadmin kommt hier nicht einmal vor

Noch irgendwelche Tips?

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-09 13:43
by Joe User
Den Bug mit aktuellem PMA-2.11.4 verifizieren und gegebenenfalls einen Bugreport verfassen.

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-09 14:03
by twisterchen
OK Vielen dank

aber was ich nicht verstehe ist, dass das nur bei dieser DB passiert die gleichen Tabllen gibts unter einer anderen DB auch da passiert es auch nicht.

Komisch

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-10 16:20
by twisterchen
Hallo Joe
Joe User wrote:Existiert der <input...> auch im Dump per mysqldump? Falls ja, ist die zugehörige WebApp anfällig für SQL-Injection...
Deine Frage hat mich nochmals zum nachdenken gebracht, ob die WebApp anfällig für SQL Injection sind dürfte doch eigentlich in dem Fall gar keine Rolle Spielen, denn ich mach das ganze ja über PHPMyAdmin und nicht über die WebApp.

Gruss
Twister

Re: MySQL export mit PHPMyAdmin ??

Posted: 2008-02-10 16:41
by Joe User
Da der mysqldump sauber ist, stammt der <input...> nicht aus einer SQL-Injection und Du bist eventuell über einen (eventuell bereits gefixten) Bug in PMA gestolpert. Deshalb sollst Du es ja mit aktuellem PMA verifizieren...